TGViewer
Soc Root Soc Root @socroot · 686 subscribers
Post #114 431
Soc Root یهو زد به سرم Splunk رو بالا آوردم و شروع کردم از یه سیستم لاگ گرفتن توی لاگ‌ها به یه Event خیلی مهم رسیدم: Event ID = 4663 این لاگ نشون میده: چه کاربری با چه برنامه‌ای روی چه فایلی چه عملیاتی انجام داده یعنی دقیقاً می‌فهمی چه کسی به فایل دست زده و چی تغییر…
حالا تا بیدارم یه توضیحی راجب Honeytoken بدم

ببینید عموما مهاجم وقتی وارد شبکه میشه و فرضا روی یکی از سرور های ویندوزی دسترسی میگیره ، شروع میکنم به جمع آوری اطلاعات روی اون سیستم .

یکی از مواردی که برسی میکنن فایل های حساس هستش .

مثلا میگردن دنبال فایل های txt که توی اسم فایل pass , DC , User و ... اومده .

حالا Honeytoken میگه ، تو به عنوان کارشناس امنیت بیا یکسری فایل به‌ظاهر حساس روی vm ها و سیستم ها قرار بده و Audit اون فایل هارو فعال کن .

اینجوری اگر روی اون فایل ها عملیاتی صورت بگیره ، تو میتونی داخل SIEM لاگش رو داشته باشی .



@Socroot
  • ❤ 7
  • 🆒 2
More from @socroot
  1. Oct 4, 2026بریم ادامه کار 🫡 🔹 Audit Kerberos Authentication Service این یکی مربوط به Kerberos Authe…
  2. Oct 4, 2026🔐 NTLM یا Kerberos? وقتی با Windows و Active Directory کار می‌کنیم، دو پروتکل مهم Authent…
  3. Oct 3, 2026⚠️ یه نکته هم اضافه کنم : در کل این کتگوری Account Logon رو ، روی AD فعال میکنن . (روی End…
  4. Oct 3, 2026🔐 Windows Advanced Audit Policy | Account Logon - Audit Credential Validation اگه با Wind…
  5. Oct 3, 2026از اونجایی که من ارادت خاصی به Windows log Analysis دارم به شدت درگیر کار و مطالعه Group P…
  6. Oct 2, 2026Soc Root pinned «🔴 موارد کاربردی که تا الان در کانال Soc Root منتشر شده : 🔹️مجموعه ۴۰۰ ن…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →